Чл. 24

НАРЕДБА ЗА МИНИМАЛНИТЕ ИЗИСКВАНИЯ ЗА МРЕЖОВА И ИНФОРМАЦИОННА СИГУРНОСТ

НМИМИСНаредбаГлава втораРаздел II

Чл. 24.(1) Субектът предприема следните мерки за защита на уеб сървърите:

  1. инсталира сертификат на уеб сървърите си, издаден от доверена система за сертифициране (trusted certification authority system); сертификатът трябва:

а) да е издаден за съответния уеб сайт (website) или група сайтове и да е уникален; б) да използва алгоритъм за криптиране поне SHA2; в) да е актуален, като сертификатите с изтекъл срок се анулират;

  1. за защита на интегритета на информацията, обменяна с потребителите, уеб сайтът (website) трябва да е достъпен само по протокол Hypertext Transfer Protocol Secure (HTTPS), като се използват само криптографски транспортни протоколи TLS (Transport Layer Security) версия 1.2, дефиниран в RFC 5246 на IETF (The Internet Engineering Task Force - Специализирана работна група за интернет инженеринг) през 2008 г., версия 1.3, дефиниран в RFC 8446 на IETF през 2018 г., или следващи по-нови версии;
  2. за криптиране на информацията, обменяна между уеб сървъра и потребителите му, се прилагат изискванията начл. 16и като се вземат предвид публикуваните в RFC на IETF забрани за използване на методи за шифриране в криптографските транспортни протоколи;
  3. да се приложи подходящ Web Application Firewall (WAP), който наблюдава и филтрира трафика от и към съответното приложение с цел защита на уеб приложенията от кибератаки от типа Cross-Site Request Forgery (CSRF), Cross-site Scripting (XSS), file inclusion, SQL injection и др.;
  4. да не се позволява вмъкване на данни от страна на потребителя, освен на определените за това места;
  5. всички входни данни, постъпващи от клиента, включително съдържанието, предоставено от потребителя и съдържанието на браузъра, като headеrs на препращащия и потребителски агент, трябва да бъдат валидирани;
  6. приложния софтуер да не позволява въвеждане на специални символи, особено такива, които се използват в SQL заявките;
  7. всички данни, изпращани от клиента и показвани в уеб страница, трябва да бъдат кодирани с HTML, за да се гарантира, че съдържанието се изобразява като текст вместо HTML елемент или JavaScript;
  8. за защита от атаки от типа отказ от услуги (DoS):

а) да се наложи ограничение на заявките и по-специално по максимална дължина на съдържанието, максимална дължина на заявката и максимална дължина на заявката по Url; б) да се конфигурират типът и размерът на headers, които уеб сървърът ще приеме; в) да се ограничат времетраенето на връзката (connection Timeout), времето, за което сървърът изчаква всички headers на заявката, преди да я прекъсне, и минималният брой байтове в секунда при изпращане на отговор на заявка, за да се минимизира въздействието и на slow HTTP атаки;

  1. за защита от brute force атаки да се въведе ограничение на броя неуспешни опити за влизане в системата;
  2. да не се извежда списък на уеб директориите;
  3. бисквитките (cookies) трябва да имат:

а) флаг за защита (security flag) - този флаг инструктира браузъра, че "бисквитката" може да бъде достъпна само чрез защитени SSL канали; б) флаг HTTP only - инструктира браузъра, че "бисквитката" може да бъде достъпна само от сървъра, а не от скриптовете, от страна на клиента;

  1. headers на отговорите на заявки, които трябва да гарантират защита както на клиента, така и на уеб сайта (website), като съдържат опции, посочени вприложение № 5;
  2. в главната директория на уеб сайта (website) да се сложи файл robot.txt, който дава указания на уеб роботите (ботове/паяци) колко често да обхождат сайта, както и кои части от него да обхождат и да индексират; ако този файл не съществува, уеб роботите обхождат целия сайт - всяка една негова страница, подстраница, статия, линк и т.н., което крие риск за конфиденциалността на информацията;
  3. при използване на Система за управление на съдържанието (CMS) да се промени наименованието по подразбиране на папката за достъп до администраторския панел.

Защита на уеб сървъри

Практика по чл. 24

0 решения, 0 цитирания

Няма налични съдебни препратки за избрания филтър.